DSB Oostenryk: Schrems & Data-Oordragte
Oostenryk se Datenschutzbehorde (DSB) is die tuislandse reguleerder vir NOYB. NOYB staan vir None of Your Business. Max Schrems het die groep gestig. Dit het meer as 1,000 GDPR-klagtes sedert 2018 ingedien. Die DSB het 422 van daardie sake tussen 2022 en 2024 hanteer.
Daardie rekord is belangrik. Die DSB staan in die middel van twee regstryde wat EU-oordragwetgewing reeds omvorm het.
NOYB en die DSB: 'n Patroon
Schrems I (2015): Schrems het 'n klagte oor Facebook se EU-VS-vloei ingedien. Die Hof van Justisie van die EU het Safe Harbor afgekeur. Meer as 4,000 firmas het destyds op daardie raamwerk staatgemaak.
Schrems II (2020): 'n Tweede uitdaging het Privacy Shield getref. Meer as 5,000 firmas het daarop staatgemaak. Die ineenstorting het nuwe onderhandelinge gedwing. Die uitkoms was die EU-VS Data Privacy Framework (DPF). Die DPF het in 2023 in werking getree.
Verwagte Schrems III (2025-2026): NOYB het die DPF-geskiktheidsbeslissing uitgedaag. Sy argument: FISA Afdeling 702 bots steeds met GDPR. 'n CJEU-verwysing word verwag.
78% van DSB-sake behels grensoverschreitende oordragte of derdepartymiddele. Hierdie fokus onderskei Oostenrykse reguleerders van ander EU-liggame.
Die DSB se Google Analytics-Uitspraak
Die DSB se Januarie 2022 Google Analytics-beslissing het die patroon vir oordragsake gestel.
Drie sleutelbevindinge het daaruit gekom:
- IP-adresse is persoonlike data. Selfs afgekorte IP's kan heridentifikasie binne Google se stelsels moontlik maak. Sessierekords maak dit erger.
- Amerikaanse verkoperstoegang tel as 'n oordrag. Wanneer Amerikaanse ingenieurs EU-gebruikersrekords kan bereik, is daardie toegang 'n oordrag onder GDPR. Dit dek ondersteuning, instandhouding, en regsbevele.
- SCCs sonder 'n TIA is nie genoeg nie. Standaard Kontraktuele Klousules benodig 'n Oordragsimpakbeoordeling. Die TIA moet bewys dat Amerikaanse spioenasiewette nie die SCC-beskermings kanselleer nie.
Die DSB het die Oostenrykse webweifoperateur aanspreeklik bevind -- nie Google nie. Die operateur was die beheerder. Dit geld vir elke EU-besigheid wat derdeparty-skrifte inbed. Sien ons GDPR-nakomingsgids vir beheerderpligte.
Ekstra Tegniese Maatreels
Na Schrems II het die EDPB leiding gepubliseer oor ekstra tegniese maatreels. Hierdie geld wanneer SCCs alleen tekortskiet. Die DSB handhaaf hierdie leiding.
Drie benaderings slaag DSB-toetsing:
Enkripsie met EU-gehoue sleutels. Enkripteer rekords voordat hulle die EU verlaat. Hou dekripsie-sleutels in EU-hande. As Amerikaanse owerhede die verskaffer dwing om leers oor te gee, kry hulle gesyferde teks wat hulle nie kan lees nie.
Pseudonimisering voor oordrag. Stuur slegs pseudonieme tokens oor grense. Hou die heridentifikasie-sleutel binne die EU. Die oorgedraagde leers dra geen direkte persoonlike data nie.
Plaaslike verwerking. Voer alle verwerking op EU-gasheer-bedieners uit. Dra slegs geaggregeerde, werklik anonieme statistieke oor. Geen persoonlike rekords oorsteek grense nie.
Die DSB het hierdie standpunt bevestig. Groepe wat Amerikaanse SaaS-verskaffers vir EU-persoonlike data gebruik, moet minstens een van hierdie benaderings toepas. Of hulle moet bewys dat die oorgedraagde inhoud werklik anoniem is.
Die Schrems III-Risiko
Firmas wat slegs op die DPF staatmaak, staan voor 'n duidelike risiko. As NOYB se CJEU-uitdaging slaag, moet daardie firmas vinnig nuwe oordragsinstrumente vind. Dit is presies wat in 2015 en 2020 gebeur het.
Groepe wat ekstra tegniese maatreels gebruik, is beskerm. As inhoud werklik anoniem is, vind geen GDPR-oordrag plaas nie. 'n DPF-ineenstorting verander niks vir hulle nie.
Vir Oostenrykse bedrywighede: ontledingsinstrumente (Google Analytics, Mixpanel, Amplitude) skep almal DSB-blootstelling. So doen CRM-stelsels met Amerikaanse moedermaatskappye (Salesforce, HubSpot). Wolkplatforms waar Amerikaanse personeel admin-toegang het, dra dieselfde risiko.
Die oplossing is in elke geval dieselfde. Maak seker persoonlike rekords is werklik anoniem voordat hulle die verskaffer bereik. Of enkripteer hulle met sleutels wat die EU-beheerder alleen hou. Ons sekuriteits- en nakomingsoorsig verduidelik hoe nul-kennis-ontwerp die oordragprobleem by die bron verwyder.
Bronne
- DSB: Oostenrykse Databeskermingsowerheid -- GEVERIFIEER-EKSTERN
- NOYB: Strategies Litigasie -- GEVERIFIEER-EKSTERN
- CJEU: Schrems II Beslissing C-311/18 (2020) -- GEVERIFIEER-EKSTERN
- EDPB: Aanbevelings 01/2020 oor ekstra oordragmaatreels -- GEVERIFIEER-EKSTERN